Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011

Sekcja II — Ramy nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT

Artykuł 42

W mocy

Działania następcze podejmowane przez właściwe organy

1. W terminie 60 dni kalendarzowych od otrzymania zaleceń wydanych przez wiodący organ nadzorczy zgodnie z art. 35 ust. 1 lit. d) kluczowi zewnętrzni dostawcy usług ICT powiadamiają wiodący organ nadzorczy o tym, czy zamierzają zastosować się do tych zaleceń, albo przedstawiają uzasadnione wyjaśnienie powodów, dla których nie zamierzają przyjąć takich zaleceń. Wiodący organ nadzorczy niezwłocznie przekazuje tę informację właściwym organom dla odpowiednich podmiotów finansowych.

2. Wiodący organ nadzorczy podaje do wiadomości publicznej informację o tym, że dany kluczowy zewnętrzny dostawca usług ICT nie przekazał mu powiadomienia zgodnie z ust. 1 lub że wyjaśnienie przekazane przez danego kluczowego dostawcę usług ICT nie zostało uznane za wystarczające. W informacji tej ujawnia się tożsamość kluczowego zewnętrznego dostawcy usług ICT oraz opisuje rodzaj i charakter niezgodności. Taka informacja ogranicza się do tego, co jest istotne i proporcjonalne do celów zapewnienia powszechnej wiedzy w tym zakresie, chyba że taka publikacja wyrządziłaby nieproporcjonalną szkodę zaangażowanym stronom lub poważnie zagroziła uporządkowanemu funkcjonowaniu i integralności rynków finansowych lub stabilności całego sytemu finansowego Unii lub jego części.

Wiodący organ nadzorczy powiadamia zewnętrznego dostawcę usług ICT o upublicznieniu tych informacji.

3. Właściwe organy informują odpowiednie podmioty finansowe o ryzyku zidentyfikowanym w zaleceniach skierowanych do kluczowych zewnętrznych dostawców usług ICT zgodnie z art. 35 ust. 1 lit. d).

Zarządzając ryzykiem zewnętrznych dostawców usług ICT, podmioty finansowe uwzględniają ryzyka, o których mowa w akapicie pierwszym.

4. W przypadku gdy właściwy organ uzna, że w ramach zarządzania ryzykiem zewnętrznych dostawców usług ICT podmiot finansowy nie uwzględnia szczególnych rodzajów ryzyka zidentyfikowanych w zaleceniach lub uwzględnia je w niewystarczający sposób, powiadamia ten podmiot finansowy o możliwości podjęcia decyzji w ciągu 60 dni kalendarzowych od otrzymania takiego powiadomienia, zgodnie z ust. 6, w związku z brakiem odpowiednich ustaleń umownych mających na celu zwalczanie takich rodzajów ryzyka.

5. Po otrzymaniu sprawozdań, o których mowa w art. 35 ust. 1 lit. c), i przed podjęciem decyzji, o której mowa w ust. 6 niniejszego artykułu, właściwe organy mogą, na zasadzie dobrowolności, skonsultować się z właściwymi organami wyznaczonymi lub ustanowionymi zgodnie z dyrektywą (UE) 2022/2555 odpowiedzialnymi za nadzór nad kluczowym lub ważnym podmiotem objętym zakresem stosowania tej dyrektywy, który został wyznaczony jako kluczowy zewnętrzny dostawca usług ICT.

6. Jako środek ostateczny, po powiadomieniu i, w stosownych przypadkach, konsultacjach w myśl ust. 4 i 5 niniejszego artykułu, zgodnie z art. 50 właściwe organy mogą podjąć decyzję nakazującą podmiotom finansowym tymczasowe zawieszenie, w części albo w całości, korzystania z usługi świadczonej przez kluczowego zewnętrznego dostawcę usług ICT lub jej wdrażania do czasu wyeliminowania ryzyka zidentyfikowanego w zaleceniach skierowanych do kluczowych zewnętrznych dostawców usług ICT. W razie potrzeby, właściwe organy mogą nakazać podmiotom finansowym wypowiedzenie, w części lub w całości, stosownych ustaleń umownych zawartych z kluczowymi zewnętrznymi dostawcami usług ICT.

7. W przypadku gdy kluczowy zewnętrzny dostawca usług odmówi zatwierdzenia zaleceń, w oparciu o podejście odmienne od podejścia zalecanego przez wiodący organ nadzorczy, a takie odmienne podejście może mieć negatywny wpływ na dużą liczbę podmiotów finansowych lub znaczną część sektora finansowego, i gdy indywidualne ostrzeżenia wydane przez właściwe organy nie doprowadziły do przyjęcia spójnego podejścia łagodzącego potencjalne ryzyko dla stabilności finansowej, w stosownych przypadkach wiodący organ nadzorczy – po konsultacji z forum nadzoru – może wydać niewiążące i niejawne opinie na potrzeby właściwych organów w celu promowania spójnych i zbieżnych środków następczych w zakresie nadzoru.

8. Po otrzymania sprawozdań, o których mowa w art. 35 ust. 1 lit. c), właściwe organy – podejmując decyzję, o której mowa w ust. 6 niniejszego artykułu, biorą pod uwagę rodzaj i skalę ryzyka, które nie zostało wyeliminowane przez kluczowego zewnętrznego dostawcę usług ICT, a także istotność braku zgodności, uwzględniając następujące kryteria:

a) wagę braku zgodności i czas jego trwania;

b) kwestię, czy brak zgodności ujawnił poważne słabości w procedurach, systemach zarządzania, zarządzaniu ryzykiem i wewnętrznych mechanizmach kontrolnych kluczowego zewnętrznego dostawcy usług ICT;

c) kwestię, czy brak zgodności doprowadził do przestępstwa finansowego lub ułatwił przestępstwo finansowe lub jest w inny sposób związany z takim przestępstwem;

d) kwestię, czy brak zgodności jest wynikiem działania umyślnego lub zaniedbania;

e) kwestię, czy zawieszenie lub wypowiedzenie ustaleń umownych wprowadza ryzyko dla ciągłości działalności gospodarczej danego podmiotu finansowego pomimo wysiłków podejmowanych przez ten podmiot finansowy, by uniknąć zakłócenia w świadczeniu przez niego usług;

f) w stosownych przypadkach opinię właściwych organów wyznaczonych lub ustanowionych zgodnie z dyrektywą (UE) 2022/2555 jako odpowiedzialne za nadzór nad kluczowym lub ważnym podmiotem objętym zakresem stosowania tej dyrektywy, którzy zostali wyznaczeni jako kluczowy zewnętrzny dostawca usług ICT, o którą zwrócono się na zasadzie dobrowolności zgodnie z ust. 5 niniejszego artykułu.

Właściwe organy dają podmiotom finansowym odpowiednio dużo czasu na dostosowanie ustaleń umownych z kluczowymi zewnętrznymi dostawcami usług ICT, aby uniknąć szkodliwych skutków dla ich operacyjnej odporności cyfrowej i umożliwić im wdrożenie strategii wyjścia i planów przejściowych, o których mowa w art. 28.

9. O decyzji określonej w ust. 6 niniejszego artykułu powiadamia się członków forum nadzoru, o którym mowa w art. 32 ust. 4 lit. a), b) i c), i wspólną sieć nadzoru.

Kluczowi zewnętrzni dostawcy usług ICT, których dotyczą decyzje przewidziane w ust. 6, w pełni współpracują z podmiotami finansowymi, na które decyzje te mają wpływ, w szczególności w kontekście procesu zawieszenia lub wypowiedzenia ich ustaleń umownych.

10. Właściwe organy regularnie informują wiodący odpowiedni organ nadzorczy o podejściach i środkach, które zastosowały w ramach swoich zadań nadzorczych w odniesieniu do podmiotów finansowych, jak również o ustaleniach umownych zawartych z tymi podmiotami finansowymi, w przypadku gdy kluczowi zewnętrzni dostawcy usług ICT nie uznali, w części lub w całości, zaleceń skierowanych do nich przez dany wiodący organ nadzorczy.

11. Wiodący organ nadzorczy może, na wniosek, przedstawić dalsze wyjaśnienia dotyczące wydanych zaleceń, aby ukierunkować właściwe organy w kwestii działań następczych.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.